MAIN MENU
Blog di Devolutions

Annunci, aggiornamenti e approfondimenti di Devolutions.

Devolutions iso iec 27001-2022 security blog

Come Devolutions aiuta le organizzazioni a soddisfare i controlli IAM chiave nella ISO/IEC 27001:2022

Una panoramica di come i prodotti Devolutions aiutano le organizzazioni a soddisfare i requisiti critici di Identity and Access Management della ISO/IEC 27001 attraverso controlli centralizzati, verificabili e basati su policy.

In quanto framework di sicurezza, la ISO/IEC 27001:2022 comprende un’ampia gamma di controlli organizzativi, fisici e tecnici. Tra questi, l’Identity and Access Management (IAM) si distingue come uno dei principi cardine della ISO, poiché molti controlli dipendono da come vengono gestite le identità e da come viene concesso, monitorato e limitato l’accesso ai sistemi.

Per aiutare i clienti a orientarsi in questa complessità, Devolutions offre una pagina Compliance che mette in relazione i propri prodotti con i controlli previsti dai principali framework di sicurezza, tra cui la ISO/IEC 27001. Questa pagina offre alle organizzazioni una visibilità chiara su quali controlli sono attualmente supportati dalle soluzioni Devolutions, su come possono essere utilizzati come parte di una strategia di conformità più ampia e su come le funzionalità esistenti dei prodotti possano contribuire a costruire un solido caso aziendale per gli sforzi di certificazione ISO/IEC 27001.

È qui che Devolutions Server (DVLS), Devolutions Cloud, Devolutions Remote Desktop Manager (RDM), Devolutions Gateway, Workspace e Devolutions PAM forniscono un supporto reale e concreto.

Di seguito sono riportati alcuni dei controlli IAM più critici e il modo in cui Devolutions aiuta le organizzazioni a conformarsi ad essi.

1) 5.16 – Gestione delle identità

“L’intero ciclo di vita delle identità deve essere gestito.”

Perché è importante: la ISO 27001 prevede che l’intero ciclo di vita, dall’onboarding all’offboarding, venga gestito.

Come aiuta Devolutions:

  • Le integrazioni con AD, Azure AD, SCIM e SSO garantiscono che le identità seguano il ciclo di vita della directory già in uso.
  • Il controllo degli accessi basato sui ruoli (RBAC) mantiene l’accesso alla cassaforte e alle credenziali allineato ai ruoli degli utenti.
  • L’accesso privilegiato just-in-time tramite Devolutions PAM previene diritti elevati permanenti.

Risultato: il ciclo di vita delle identità diventa operativo, automatizzato e verificabile.

2) 5.17 – Informazioni di autenticazione

“L’assegnazione e la gestione delle informazioni di autenticazione devono essere controllate.”

Perché è importante: la ISO 27001 si concentra molto su come vengono archiviate e ruotate password, chiavi, token e segreti.

Come aiuta Devolutions:

  • Le cassaforti crittografate in DVLS e Cloud centralizzano in modo sicuro tutti i segreti.
  • La rotazione delle password e delle chiavi tramite PAM riduce le credenziali obsolete.
  • L’iniezione delle credenziali (RDM, Workspace) consente agli utenti di autenticarsi senza mai visualizzare le password.
  • L’MFA presente in tutta la suite di prodotti rafforza l’autenticazione complessiva.

Risultato: una gestione solida, centralizzata e basata su policy di tutte le informazioni di autenticazione.

3) 5.18 – Diritti di accesso

“I diritti di accesso devono essere assegnati, revisionati, modificati e revocati in base alla policy.”

Perché è importante: lo standard prevede che le organizzazioni definiscano le proprie policy di controllo degli accessi e garantiscano che la gestione delle identità e degli accessi segua costantemente tali regole.

Come aiuta Devolutions:

  • DVLS e Cloud offrono una gestione centralizzata del ciclo di vita degli accessi.
  • Le revisioni degli accessi sono semplificate grazie a una visibilità chiara sui permessi della cassaforte, sugli account privilegiati e sui ruoli degli utenti.
  • Gateway applica la segmentazione, garantendo che nemmeno le credenziali legittime possano eludere i controlli di rete.

Risultato: i diritti di accesso restano allineati alla policy durante tutto il loro ciclo di vita.

4) 8.2 – Diritti di accesso privilegiati

“L’uso dell’accesso privilegiato deve essere limitato e gestito.”

Perché è importante: poiché gli account privilegiati sono un obiettivo frequente delle minacce malevole, la loro gestione e il loro monitoraggio vengono esaminati attentamente durante gli audit ISO/IEC 27001.

Come aiuta Devolutions:

  • Funzionalità PAM complete: archiviazione delle password in cassaforte, registrazione delle sessioni, flussi di approvazione, accesso just-in-time.
  • Intermediazione sicura delle sessioni tramite Devolutions Gateway, senza più porte RDP/SSH esposte.
  • Log dettagliati forniscono prove per gli auditor e supportano le indagini sugli incidenti.

Risultato: l’accesso privilegiato diventa controllato, monitorato e trasparente.

5) 8.3 – Limitazione dell’accesso alle informazioni

“L’accesso deve essere limitato in base alle policy approvate.”

Perché è importante: la ISO/IEC 27001 prevede che le policy di controllo degli accessi siano supportate da un’applicazione tecnica concreta, e non solo da regole documentate.

Come aiuta Devolutions:

  • RBAC, permessi delle cartelle e cassaforti segmentate garantiscono confini rigorosi delle informazioni.
  • L’iniezione delle credenziali impedisce agli utenti di visualizzare i segreti sensibili, riducendo i rischi interni e di phishing.
  • Gateway aggiunge la segmentazione a livello di rete, rafforzando i controlli di accesso logici.

Risultato: un modello di privilegio minimo pratico e applicabile su identità, connessioni e segreti.

Vuole approfondire ulteriormente?

Nei prossimi mesi, ulteriori framework di sicurezza saranno aggiunti alla pagina Compliance di Devolutions, illustrando in modo più dettagliato quali controlli sono affrontati dalle funzionalità dei prodotti Devolutions. Questo offrirà ai clienti una visibilità continua su come Devolutions continua a supportare i requisiti di conformità e sicurezza in evoluzione.